Tôi có hai thùng, mỗi thùng có mục tiêu riêng. Cho đến nay tôi không thể hiểu cấu hình phức tạp của cài đặt bộ chứa. Có vẻ như có ba điều để cấu hình
- Chặn truy cập công khai
- Chính sách nhóm
- ACL
Tôi biết rằng nếu tôi tắt (1), mọi thứ mà tôi muốn hoàn thành sẽ hoạt động. Mặc dù đây là bốn cài đặt vô nghĩa nhất mà tôi từng thấy (tại sao tôi lại quan tâm đến việc hạn chế quyền truy cập vào nhóm dựa trên thời điểm chính sách được sửa đổi???)
Có vẻ như những gì tôi thêm vào (2) không thực sự quan trọng. Ví dụ: tôi có một chính sách chỉ cho phép GetObject, nhưng tôi có thể DeleteObject và PutObject từ SDK. Tôi có một chính sách khác cho phép DeleteObject, GetObject và PutObject, nhưng chỉ xóa các tác phẩm và đưa ra một Quyền truy cập bị Từ chối (từ tài khoản IAM có quyền truy cập Quản trị vào mọi thứ dưới ánh mặt trời).
Tôi thậm chí không biết điểm của (3). Tại sao tôi lại muốn cấp quyền cho không tí nào Người dùng AWS? Dù sao thì..
Tôi có hai nhóm với hai mục tiêu và tôi không thể tìm ra sự kết hợp của những việc cần làm.
A: Nhóm công khai cho trang web tĩnh
Đối với cái này, tôi có quyền truy cập công khai của Bock vào TẮT và một chính sách như vậy (mà tôi nghĩ là không có tác dụng gì cả). Bất kỳ ai cũng có thể xem nội dung nhóm (tốt!) nhưng chính sách này không cho phép bất kỳ PutObject nào.
{
"Phiên bản": "17-10-2012",
"Id": "Chính sách1632669906301",
"Bản tường trình": [
{
"Sid": "Stmt1632669869776",
"Hiệu ứng": "Cho phép",
"Hiệu trưởng": "*",
"Hành động": "s3:GetObject",
"Tài nguyên": "arn:aws:s3:::publicwebsite/*"
}
]
}
Tại sao tôi có thể tải lên và xóa khi chỉ có GetObject được xác định?
B: Xô an toàn để sao lưu
Bộ chứa này dành cho ứng dụng của tôi để gửi các bản sao lưu dữ liệu tới. Vì vậy, điều duy nhất có thể đọc/ghi là ứng dụng của tôi. Nhưng nếu tôi bật Chặn truy cập công khai, tôi không thể tải lên, nhưng tôi có thể xóa. Một lần nữa, nó không có ý nghĩa gì cả. Nếu mình tắt Block public access thì làm được hết. Đây là chính sách
{
"Phiên bản": "17-10-2012",
"Id": "Chính sách1635858319261",
"Bản tường trình": [
{
"Sid": "Stmt1635858317672",
"Hiệu ứng": "Cho phép",
"Hiệu trưởng": {
"AWS": "arn:aws:iam::XXXXXXXXX:người dùng/người dùng dự phòng"
},
"Hoạt động": [
"s3:Xóa đối tượng",
"s3:GetObject",
"s3:PutObject"
],
"Tài nguyên": "arn:aws:s3:::backups/*"
}
]
}
Tại sao tôi có thể xóa nhưng không đặt?
Hơn nữa, Amazon là TUYỆT VỜI về việc luôn bật Chặn quyền truy cập công khai, nhưng bạn thậm chí không thể sửa đổi chính sách Bộ chứa nếu điều này được bật! Đây là sự điên rồ!!!!!!!
Đây là những phát hiện của tôi sau một số thử nghiệm.
tài khoản của tôi là như vậy
- tài khoản root, chủ sở hữu của nhóm
- Tài khoản IAM (Quản trị viên) với mọi thứ Quản trị
- Tài khoản IAM (Người dùng) hoàn toàn không có quyền làm bất cứ điều gì
Đối với các chính sách nhóm, hãy xem chính sách thứ hai được đăng ở trên.
Tôi đang khám phá tác dụng của sự kết hợp giữa chính sách và cài đặt Chặn quyền truy cập công cộng. Họ tiếp tục làm cho 0 ý nghĩa bất cứ điều gì.
Trường hợp 1
- Chặn tất cả truy cập công khai: TẮT
- Chính sách nhóm: Rỗng
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin up xóa được, User không làm được gì
trường hợp 2
- Chặn tất cả truy cập công cộng:
- [x] danh sách kiểm soát truy cập mới
- Chính sách nhóm: Rỗng
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được nhưng không upload được, User không làm được gì
trường hợp 3
- Chặn tất cả truy cập công cộng:
- [x] danh sách kiểm soát truy cập mới
- [x] mọi danh sách kiểm soát truy cập
- Chính sách nhóm: Rỗng
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được nhưng không upload được, User không làm được gì
Trường hợp 4
- Chặn tất cả truy cập công cộng:
- [x] danh sách kiểm soát truy cập mới
- [x] mọi danh sách kiểm soát truy cập
- [x] chính sách điểm truy cập mới
- Chính sách nhóm: Rỗng
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được nhưng không upload được, User không làm được gì
Trường hợp 5
- Chặn tất cả truy cập công khai: BẬT
- Chính sách nhóm: Rỗng
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được nhưng không upload được, User không làm được gì
Phần kết luận: Chặn quyền truy cập công khai khi được đặt thành BẬT cho phép mọi thứ. Bất kỳ cấu hình nào khác cho phép xóa (và có thể nhiều hơn, như nhận) nhưng không đặt.
Trường hợp 6
- Chặn tất cả truy cập công khai: TẮT
- Chính sách nhóm: Quản trị viên (Nhận/Đặt/Xóa đối tượng) Người dùng (không có gì)
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin up xóa được, User không làm được gì
Trường hợp 7
- Chặn tất cả truy cập công cộng:
- [x] danh sách kiểm soát truy cập mới
- Chính sách nhóm: Quản trị viên (Nhận/Đặt/Xóa đối tượng) Người dùng (không có gì)
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được, User không làm được gì
Trường hợp 8
- Chặn tất cả truy cập công cộng:
- [x] danh sách kiểm soát truy cập mới
- [x] mọi danh sách kiểm soát truy cập
- Chính sách nhóm: Quản trị viên (Nhận/Đặt/Xóa đối tượng) Người dùng (không có gì)
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được, User không làm được gì
Trường hợp 9
- Chặn tất cả truy cập công cộng:
- [x] danh sách kiểm soát truy cập mới
- [x] mọi danh sách kiểm soát truy cập
- [x] chính sách điểm truy cập mới
- Chính sách nhóm: Quản trị viên (Nhận/Đặt/Xóa đối tượng) Người dùng (không có gì)
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được, User không làm được gì
Trường hợp 10
- Chặn tất cả truy cập công khai: BẬT
- Chính sách nhóm: Quản trị viên (Nhận/Đặt/Xóa đối tượng) Người dùng (không có gì)
- ACL: Chủ sở hữu nhóm (liệt kê, viết | đọc, viết)
Kết quả: Admin xóa được, User không làm được gì
Phần kết luận: Chính sách nhóm thực sự không ảnh hưởng đến bất cứ điều gì
TLDR: Có vẻ như chính sách Nhóm không làm gì cả.Chỉ Chặn quyền truy cập công khai mới có bất kỳ tác động có thể đo lường nào với tùy chọn duy nhất có thể sử dụng được là tắt tính năng này. Tôi cũng đã xóa chính sách nhóm của mình khỏi nhóm công khai và nó cũng không thay đổi bất cứ điều gì.
Kết luận của tôi là chính sách Nhóm bị hỏng, tài liệu không đủ hoặc bản thân các cài đặt phản trực giác và không thực sự làm những gì chúng nói. Hoặc bất kỳ sự kết hợp của bất cứ điều gì.
Tại thời điểm này, tôi muốn lưu trữ nội dung của mình trên máy chủ FTP ở tầng hầm.